Portail client pour les documents de conformité

Partagez des documents de conformité approuvés avec des clients désignés, par produit et version, avec accès contrôlé et historique des téléchargements.

Équipe CRA Evidence Publié 31 août 2026 Mis à jour 30 août 2026
Documents produits contrôlés par le fabricant, transmis vers des portails clients distincts
Dans cet article

Après des échanges avec plus de 50 fabricants, nous constatons une préférence claire. Les équipes internalisent une part croissante du travail de conformité. Elles veulent moins de prestataires entre leurs équipes produit et leurs preuves.

Le Portail client est l'espace de notre plateforme SaaS consacré au partage de documents avec les clients. Les clients désignés accèdent directement aux fichiers produits approuvés, tandis que votre équipe contrôle les produits, les versions, les documents et la période d'accès.

Résumé

  • Vous gardez le contrôle : votre équipe décide ce que chaque client reçoit
  • Les preuves restent versionnées : les clients voient les fichiers de la version du produit qu'ils utilisent
  • Les accès restent cloisonnés : un client ne voit pas l'espace d'un autre client
  • Le partage reste flexible : publiez des versions sélectionnées ou ajoutez automatiquement les futures versions éligibles
  • La livraison demande moins de travail : les clients téléchargent les fichiers approuvés sans nouvelle demande par e-mail
  • L'activité reste visible : les événements d'accès et de téléchargement créent un historique clair

Les fabricants veulent moins d'intermédiaires

Le travail de conformité traverse souvent plusieurs entreprises.

Un fournisseur de composants livre un SBOM. Un laboratoire d'essais produit un rapport. Un consultant aide à préparer le dossier technique. Un prestataire logiciel conserve une partie du dossier.

Le soutien externe est utile. Le problème commence quand le fabricant perd le contrôle des preuves.

Le fabricant doit quand même répondre aux questions des clients. Il doit aussi maintenir le dossier produit après le changement d'un prestataire.

C'est pourquoi de plus en plus d'équipes veulent garder le dossier de travail en interne. Elles continuent d'acheter de l'aide spécialisée, mais les preuves reviennent dans leur propre processus.

Ce que nous entendons

Plus de 50 fabricants ont évoqué ce modèle de fonctionnement avec nous. Il s'agit d'une observation de terrain CRA Evidence, pas d'une enquête de marché représentative.

Le modèle préféré est simple.

Les fournisseurs apportent des preuves. Les fabricants possèdent le dossier produit final. Les clients reçoivent une partie approuvée de ce dossier.

Un prestataire devient un risque quand les preuves ne circulent pas

Dans ces échanges, les problèmes avec un prestataire commencent souvent par des conditions de livraison mal définies.

Un fournisseur envoie un seul SBOM au début d'un projet. Le fabricant attend un fichier mis à jour à chaque nouvelle version de composant.

Un laboratoire envoie un PDF sans version de produit clairement indiquée. Le rapport devient alors difficile à exploiter lors d'une revue de mise sur le marché.

Un consultant conserve le dossier technique dans son propre espace de travail. Le fabricant ne dispose d'aucun export propre à la fin du contrat.

Le travail a été fait, mais les preuves ne circulent pas.

Cela crée quatre problèmes récurrents :

  1. Confusion de version : personne ne peut confirmer quel fichier correspond à quelle version
  2. Réponses clients lentes : chaque nouvelle demande relance la recherche et la chaîne d'approbation
  3. Dépendance au prestataire : un compte externe devient l'unique accès au dossier
  4. Historique de modification pauvre : les fichiers corrigés remplacent les anciens sans piste claire

Fixez les règles de livraison avant le début du travail.

Précisez le fichier, le format, la version du produit, l'événement déclencheur de la mise à jour et la date de livraison. Ajoutez une étape d'export pour la fin de la relation.

Pour les composants logiciels, définissez le livrable attendu avec le guide de génération de SBOM. Pour le statut de vulnérabilité, convenez du moment où le fournisseur transmet un document VEX.

Les apports fournisseurs et le partage client répondent à des besoins différents

Les preuves fournisseurs entrent dans le dossier du fabricant. Les preuves client en sortent.

Le fabricant se situe entre ces deux flux.

FluxObjectifPartie externeAction du fabricant
Apport fournisseurConstruire le dossier produitFournit les preuves et mises à jour des composantsVérifie les preuves et les rattache à une version de produit
Partage clientLivrer un ensemble de preuves approuvéConsulte ou télécharge les fichiers publiésSélectionne les produits, versions et fichiers

Cette séparation protège l'espace de travail interne.

Les clients ne voient pas les demandes envoyées aux fournisseurs. Ils ne voient pas les notes de revue interne. Ils ne voient pas les preuves des produits qui ne les concernent pas.

Les fournisseurs n'obtiennent pas accès aux espaces clients.

Les clients démarrent avec les produits qui leur sont partagés

Après avoir saisi leur jeton d'accès, les clients voient les produits qui leur sont accessibles.

Chaque fiche affiche le nom du produit, sa description, le nombre de versions partagées et la dernière version partagée. Le client peut passer directement du catalogue au produit concerné.

Catalogue du Portail client montrant quatre fiches produits avec descriptions et détails de versions partagées
Un catalogue client avec quatre produits illustratifs. Chaque client ne voit que les produits inclus dans son périmètre d'accès.

Chaque produit regroupe ses versions partagées

Les clients sélectionnent un produit partagé dans le catalogue. La page du produit liste toutes les versions incluses dans leur périmètre d'accès.

La dernière version partagée apparaît en premier. Les versions partagées antérieures restent disponibles en dessous.

Page produit du Portail client listant sept versions publiées d'une passerelle industrielle
Sept versions de produit publiées, avec des données illustratives. Le client ne voit que les versions incluses dans son périmètre d'accès.

Le client ouvre la version utilisée dans son propre environnement. Cette page rassemble les preuves produit actuelles et antérieures.

Chaque version dispose de ses propres fichiers publiés

Les preuves produit changent souvent d'une version à l'autre.

Un rapport de test pour la version 3.4.1 ne décrit pas la version 3.2.0. La même règle s'applique aux analyses de risque, aux documents d'architecture, aux SBOM et au statut de vulnérabilité.

Le Portail client garde cette frontière de version visible.

Les clients ouvrent la version qu'ils utilisent. Ils peuvent télécharger un fichier ou le pack disponible.

Version du Portail client montrant six documents publiés, dont une déclaration, une analyse de risque, des rapports de test et des documents d'architecture
Une version sélectionnée avec six documents approuvés. L'exemple utilise des données produit illustratives capturées depuis le Portail client en fonctionnement.

Cette vue garde les fichiers rattachés à leur produit et à leur version.

Le nom du produit est clair. Le numéro de version est clair. Les fichiers disponibles sont regroupés sous cette version.

Vous choisissez comment les versions entrent dans le portail

Chaque produit dispose de deux options de partage.

Publier des versions sélectionnées

Choisissez les versions une par une quand chaque version nécessite une vérification finale.

Cette option convient bien aux produits sensibles. Elle correspond aussi aux contrats qui nomment une version supportée précise.

Votre équipe sélectionne la version après avoir vérifié les preuves disponibles.

Inclure les versions actuelles et futures éligibles

Choisissez l'inclusion automatique quand la même règle de partage s'applique à toutes les versions.

Les nouvelles versions éligibles entrent dans le périmètre de partage de l'entreprise sans nouvelle étape de sélection de produit. Les fichiers suivent toujours leur cycle normal de vérification et de publication.

Combiner les deux options

Une même organisation peut utiliser les deux modèles.

Un produit industriel peut utiliser les versions sélectionnées. Un produit logiciel standard peut utiliser l'inclusion automatique.

Vous n'avez pas besoin d'une seule règle de partage pour toute votre gamme de produits.

Le périmètre de l'entreprise fixe le plafond de partage

Le périmètre de partage de l'entreprise est le plus large ensemble de preuves disponible via les espaces clients.

Chaque client hérite de ce périmètre ou en reçoit un plus restreint. Un client ne reçoit jamais plus que ce que l'entreprise a approuvé.

Modifier le périmètre d'un client ne change pas celui d'un autre.

Ce modèle s'adapte à différentes relations commerciales :

Type de clientPreuves partagées
Client standardL'ensemble de preuves habituel pour le produit et les versions publiées couvertes par le contrat.
Partenaire d'intégrationLes preuves des versions intégrées dans le produit ou le service propre du partenaire.
Acheteur réguléLes fichiers convenus pour la revue d'achat, l'acceptation, ou son propre dossier de chaîne d'approvisionnement.

Un périmètre client plus restreint réduit aussi le risque de sur-partage accidentel.

Les équipes achats n'ont pas besoin des notes internes. Les clients n'ont pas besoin des preuves pour des produits non encore publiés.

Publiez les fichiers adaptés à la relation client

L'ensemble de publication disponible couvre les preuves produit courantes.

Vous pouvez partager :

  • les fichiers SBOM liés à la version publiée
  • les documents VEX qui enregistrent le statut de vulnérabilité
  • les avis de sécurité CSAF
  • les déclarations UE de conformité générées
  • les informations et instructions utilisateur générées
  • les packs de version
  • les documents approuvés sélectionnés individuellement

Les nomenclatures matérielles ne font pas partie de l'ensemble de publication actuel du Portail client.

Le partage reste une décision du fabricant. Le portail ne publie pas tous les fichiers internes par défaut.

Commencez par les documents que les clients demandent déjà. Ajoutez de nouveaux types de fichiers quand la relation commerciale le justifie.

Pour la planification SBOM, consultez le guide des exigences SBOM du CRA.

Les jetons cloisonnent les espaces clients

Les espaces clients exigent un jeton d'accès. Ce ne sont pas des pages publiques anonymes.

Votre équipe crée le jeton pour un client désigné. Le jeton en clair s'affiche une seule fois, à sa création. La plateforme stocke son empreinte plutôt que la valeur en clair.

Vous pouvez définir une date d'expiration. Vous pouvez renouveler le jeton quand un contact change. Vous pouvez le révoquer quand la relation prend fin.

Ce mécanisme crée un processus d'accès clair sans ajouter d'utilisateurs clients à l'espace de travail interne du fabricant.

Les clients parcourent le catalogue dans leur navigateur. Ils peuvent aussi utiliser un manifeste lisible par machine dans un flux de travail interne.

L'historique des téléchargements facilite le suivi

Le portail enregistre l'activité et les téléchargements des clients.

Cet historique aide à répondre à des questions concrètes :

  • quel client a accédé à l'espace
  • quel fichier ou pack a été téléchargé
  • quand le téléchargement a eu lieu
  • quel jeton représentait le client

L'historique montre l'activité de livraison. Il ne prouve pas que le client a lu ou accepté un document.

Gardez les conditions d'acceptation dans le contrat client. Utilisez l'historique du portail comme registre de livraison.

Le libre-service contrôlé supprime le travail répétitif par e-mail

La première demande de preuves d'un client paraît souvent anodine.

Quelqu'un retrouve les fichiers. Quelqu'un vérifie la version. Quelqu'un valide l'e-mail. Quelqu'un envoie la pièce jointe.

Le même travail se répète pour le client suivant.

Le Portail client déplace cet effort vers l'étape de publication. Une fois approuvées, les preuves disponibles sont récupérées par les clients eux-mêmes.

Le fabricant garde le contrôle de chaque produit et de chaque version partagés.

Ce modèle convient pour :

  • les packs de preuves pour les achats
  • les revues d'intégration produit
  • les évaluations de sécurité menées par les clients
  • la livraison de documents propres à une version
  • l'accès continu pendant un contrat de support

Une mise en place simple commence par un seul client

Ne commencez pas par publier tout votre portefeuille.

Choisissez un seul produit et un seul client.

D'abord, identifiez les fichiers que ce client demande déjà. Rattachez chaque fichier à la bonne version de produit.

Ensuite, définissez le périmètre de partage de l'entreprise pour ce produit. Choisissez les versions sélectionnées ou l'inclusion automatique.

Puis créez l'espace client. Utilisez un périmètre client plus restreint si le contrat l'exige.

Enfin, ouvrez l'espace avec le jeton émis. Vérifiez le catalogue produit, la page de version, les noms de fichiers et le pack.

Répétez ce schéma une fois le premier espace validé.

Pour le dossier interne plus large, consultez le guide de la documentation technique.

Questions fréquentes

Le Portail client est-il public ?

Non. Chaque espace client exige un jeton. Votre équipe crée le jeton pour un client désigné et peut définir une date d'expiration, le renouveler ou le révoquer.

Deux clients peuvent-ils recevoir des fichiers différents ?

Oui. Le périmètre de l'entreprise fixe le plafond de partage. Chaque client peut hériter de ce périmètre ou en recevoir un plus restreint. Modifier l'espace d'un client ne change pas celui d'un autre.

Les futures versions de produit peuvent-elles apparaître automatiquement ?

Oui. Choisissez l'option d'inclusion des versions actuelles et futures éligibles pour ce produit. Utilisez les versions sélectionnées quand chaque version nécessite une vérification de publication distincte.

Quels fichiers les clients peuvent-ils télécharger ?

L'ensemble de publication couvre les SBOM, les VEX, les CSAF, les déclarations UE de conformité générées, les informations et instructions utilisateur générées, les packs de version et les documents de version approuvés.

Un client peut-il télécharger les fichiers disponibles ensemble ?

Oui. Quand la version contient des fichiers prêts à être regroupés, le client peut télécharger le pack disponible. Le téléchargement individuel des fichiers reste possible depuis la même page de version.

Que se passe-t-il quand un fournisseur ne coopère pas ?

Consignez le fichier manquant, la version du produit, le format demandé et la date d'échéance. Faites remonter le sujet au responsable du contrat et au responsable produit. Ajoutez des clauses de livraison, de correction, d'export et de sortie avant le prochain engagement.

Prochaines étapes

Créer le premier espace client

  1. Choisissez un produit et rattachez ses fichiers approuvés à la bonne version dans votre dossier de documentation technique.
  2. Définissez le plafond de partage de l'entreprise et choisissez les versions sélectionnées ou l'inclusion automatique pour ce produit.
  3. Créez un client désigné, vérifiez son périmètre et ouvrez l'espace avec le jeton émis.
  4. Vérifiez le catalogue, la page de version, les noms de fichiers et le pack disponible avant de partager l'accès.
  5. Découvrez où se situe le partage client dans le dossier produit plus large sur la page de la plateforme.

Uniquement à titre informatif. Ce contenu ne constitue pas un conseil juridique. Pour un accompagnement de conformité spécifique, consultez un conseil juridique qualifié, familier des réglementations produits de l'UE.

CRA Fabricants Chaîne d'Approvisionnement Conformité SBOM
Share

Le CRA s'applique-t-il à votre produit ?

Répondez à un maximum de 11 questions simples pour savoir si votre produit relève du champ d'application du règlement sur la cyberrésilience de l'UE. Obtenez votre résultat en moins de 2 minutes.

Prêt à atteindre la conformité CRA ?

Commencez à gérer vos SBOMs et votre documentation de conformité avec CRA Evidence.

Exploration approfondie des thèmes du CRA

Guides de référence sur les exigences, processus et rôles définis par le règlement sur la cyberrésilience (CRA).